Sicherheitsstrategien für agentische KI Autonom und trotzdem sicher – Aber wie?

Ein Gastbeitrag von Michael Pietsch 5 min Lesedauer

Anbieter zum Thema

Autonome KI-Agenten verändern die Sicherheitsrisiken der Unternehmens-IT grundlegend. Ihr Handeln wirkt sich nicht nur auf einzelne Antworten aus, sondern kann geschäftskritische Prozesse direkt beeinflussen. Unternehmen brauchen neue Sicherheitskonzepte.

Je mehr Verantwortung autonome KI-Agenten übernehmen, desto weniger reichen starre Regeln, und desto wichtiger werden Leitplanken, die ihr Verhalten laufend im Blick behalten.(Bild: ©  InfiniteFlow - stock.adobe.com)
Je mehr Verantwortung autonome KI-Agenten übernehmen, desto weniger reichen starre Regeln, und desto wichtiger werden Leitplanken, die ihr Verhalten laufend im Blick behalten.
(Bild: © InfiniteFlow - stock.adobe.com)

Bei der Adaption autonomer KI-Agenten befinden sich zahlreiche Unternehmen in einer Phase zwischen Pilottests und fester Integration in immer mehr Workflows. Damit werden sie zu weit mehr als lediglich Assistenten. Doch während der Einsatz auf funktionaler Ebene nach und nach immer geübter wird, dominiert hinsichtlich Security-Aspekten große Ungewissheit. Die Risiken von agentischer KI überholen die Sicherheitsmaßnahmen im Eilschritt. Verantwortliche stehen vor der Frage, wie Sicherheitsmodelle für agentische KI aussehen können. Wie können sie Risiken abfedern, ohne dabei zur Bremse für die KI-Einführung im Unternehmen zu werden?

Um es am Beispiel von Prompt-Injection in einem Bild deutlich zu machen: Wenn KI-Agenten autonom Workflows übernehmen sollen, ist dafür in der Regel ein bestimmtes Verhalten vorgesehen. Die Herausforderung ist nun, verhaltensbasierte Leitplanken zu schaffen, die sicherstellen, dass die Agenten auf dem angedachten Weg bleiben. Agenten sind so designet, dass sie Anweisungen befolgen, die man ihnen gibt, sprich, dass sie sich blind auf das Navigationsgerät verlassen. Eine Prompt-Injection wäre in diesem Bild einem mit böser Absicht aufgestelltes Umleitungsschild, das den Agenten auf einen Feldweg leitet, um ihn auszurauben.

„Das größte Sicherheitsrisiko sitzt vor dem Bildschirm“ gilt nicht mehr

Weil Agenten häufig mit großzügigen Zugriffsrechten ausgestattet sind, sind die Folgen schwerwiegend. Frühere Systeme waren sehr deterministisch. Heute können Modelle eine Aktion der Nutzer interpretieren und verfügen dabei oft über weitaus umfassendere Berechtigungen als der Benutzer sie hätte. Und wenn ein Agent dabei eine Absicht anders interpretiert als beabsichtigt, wirkt sich ein Fehlverhalten nicht lediglich auf einzelne Antworten aus, sondern kann eine Kette von Pfadabhängigkeiten in Gang setzen, mit möglichen Folgen für das gesamte Unternehmen. Diese Gefahr ist real, deshalb ist es absolut kritisch, dass sich Security-Verantwortliche Gedanken machen, wie eine Sicherheitsstrategie aussehen kann.

Eben wegen jener Fähigkeit zur Interpretation gilt dabei, dass die Strategie nicht nur aus deterministischen Regeln bestehen darf. Als CISOs müssen wir unsere Sichtweise ändern. Nötig sind tatsächliche Verhaltensleitplanken, die ein konstantes Monitoring erlauben, um zu erkennen, wann ein KI-Agent vom korrekten Weg abzudriften beginnt.

Die Einführung von KI zu verlangsamen, bis Sicherheitsframeworks und Best Cases bereitstehen ist aus verschiedenen Gründen keine Option. Der offensichtlichste ist der Wettbewerbsnachteil, der entstehen würde. Dann gilt aber auch, dass sich KI gegenwärtig so schnell weiterentwickelt, dass der Zeitpunkt für Standards, die den aktuellen Stand absichern, im Prinzip gar nicht erreicht werden kann. Es geht also um bestmögliche und dynamische Schutzmaßnahmen, die sich skalieren lassen.

Adversarial Testing und Block by Default

Eine wichtige Rolle dabei gilt Adversarial Testing. Das Ziel dabei ist, selbst in die Rolle des Angreifers zu schlüpfen, um die Agenten zu Fehlverhalten zu zwingen. So können CISOs verstehen, wie ihre Agenten vom beabsichtigten Verhalten abweichen können, wo Kon­troll­gren­zen versagen könnten und wie Prompt-Injection oder andere Manipulations­tech­ni­ken die Ergebnisse beeinträchtigen könnten.

Kürzlich kam es auch immer mehr zu Vorfällen, bei denen Angestellte einer Drittanbieter-KI übermäßige Berechtigungen erteilt haben, mit teils erheblichen Folgen. Der beste Vergleich dafür ist die Phase der Schatten-IT Anfang der 2000er. Um Dinge zu verhindern, über die Sicherheitsteams keine Kontrolle haben, ist „Block by Default“ daher ein wichtiger erster Schritt, um Organisationen vor externen KI-Agenten zu schützen, die ihre Mitarbeiter un­be­kann­ter­wei­se nutzen. Bevor IT-Teams Dinge nicht selbst testen konnten, sollten sie in diesem Fall besser geblockt werden. Der Platz zum Experimentieren und Lernen sollte den Mitarbeitern stattdessen bei den „offiziellen“ Lösungen eingeräumt werden.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Die wichtigsten Ansatzpunkte für agentische Sicherheit

  • 1. Ganz essenziell ist wenig überraschend ein Überblick über den Status Quo. Was ist bereits im Einsatz? Das betrifft nicht nur lokale oder web-basierte KI-Anwendungen, sondern auch, welche Agenten innerhalb der unmittelbaren Umgebung aktiv sind, was Entwicklerteams gebaut haben, mit welchen MCP-Servern (Model Context Protocol) sie sich verbinden und welche Skills genutzt werden. Das Risiko aus der Supply Chain erweist sich möglicherweise umfassender als zuvor gedacht.
  • 2. Danach gilt es, darauf basierend über einen risikobasierten Ansatz Kontrolle zu schaffen. Alles zu kontrollieren ist unmöglich, gerade beim Status Quo der KI. Die Entwicklung geht zu rasch voran. Fokus gilt zunächst also den kritischsten Risiken. Stecken diese in zu weitreichenden Berechtigungen für die Agenten? In der Runtime Security? Sind es die Verbindungen zu MCPs, also den Kapazitäten und Fähigkeiten, mit denen sie verbunden sind?
  • 3. Der nächste Gedanke sollte Monitoring und Nachvollziehbarkeit gelten. KI-Systeme und agentische Workflows haben die Art und Weise der Protokollierung verändert. Aktionen von Nutzern sind oft weit weniger nachvollziehbar als früher, beispielsweise wenn die Aktion des Nutzers einen Agenten auslöst, der dann wiederum eine Aktion durchführt. Wer hier nicht über eine vollständige Nachvollziehbarkeit verfügt, kann nicht erkennen, warum das System welche Entscheidung trifft und wie ein Fehlverhalten entsteht. KI-Agenten dürfen keine Black Box sein.
  • 4. Essenziell ist auch die Sicherheit auf der Ebene der Inhalte. Gerade weil Agenten unabdingbar teils hochsensible Unternehmensinhalte und -kontexte benötigen, um ihr volles Potenzial nutzen zu können, muss diese Ebene gesichert sein. Die bestmögliche Sicherheit für Unternehmensinhalte und -daten ist die Grundlage für jede KI-Sicher­heits­stra­te­gie. Beim Content-Management darf agentische Sicherheit daher keine Funktion sein, die nachträglich hinzugefügt wird, sie muss von Anfang an mitgedacht und integriert sein. Damit Nutzer nicht alleine experimentieren müssen, wie sie eine sichere Umgebung für ihre Inhalte schaffen, hat Box seine Content-Lösungen für das KI-Zeitalter entwickelt.
  • 5. Nicht zuletzt ist auch der Faktor Anbieterbindung ein Sicherheitsrisiko. Die Abschaltung des Fable-Modells von Anthropic auf Anweisung der US-Regierung zeigt, dass sich Unternehmen genau überlegen müssen, welche Tools sie nutzen. Neben der Frage nach der durchgängigen Verfügbarkeit, stellt sich auch die Frage nach Speicherort und Zugriff auf interne Un­ter­neh­mens­da­ten durch Regierungsorganisationen. Unternehmen müssen ihre KI-Architektur so planen, dass sie autonom und flexibel bleiben können. Je mehr KI zu einem politischen Faktor wird, umso mehr wird KI-Souveränität zu einer Frage nicht nur für Cybersecurity, sondern auch zu einer Frage unternehmerischer Leistungsfähigkeit.

Ein Ausblick: Bald begreifen wir, wie KI-Sicherheit aussieht

Die gute Nachricht ist, dass wir nach und nach verstehen, wie eine Architektur für sichere KI aussehen kann. Die aktuelle Prognose ist, dass sich innerhalb der nächsten zwei bis drei Jahre Ansätze herauskristallisieren, wie Unternehmen eine solche umfassende Sicher­heits­ar­chi­tek­tur erschaffen können und nicht länger bei jedem neuen Problem im Hintertreffen sind.

Über den Autor: Michael Pietsch ist Vice President DACH & Eastern Europe bei Box. Mit über 20 Jahren Erfahrung in der IT-Branche – unter anderem bei Oracle, Rubrik, Boomi, EMC und Dell – gilt Pietsch als Experte für digitale Transformation, Zukunft der Arbeit und KI. Er unterstützt Unternehmen dabei, mit modernen SaaS- und Cybersecurity-Lösungen Produktivität und Sicherheit zu steigern.

(ID:50975677)